0Pricing
Security+ Academy · Lección

Análisis de vulnerabilidades frente a pruebas de penetración

Comprenda las diferencias clave entre el análisis automatizado (no intrusivo y programado) y las pruebas de penetración manuales (orientadas a objetivos y a menudo más destructivas).

Análisis de vulnerabilidades frente a pruebas de penetración es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.

Seguridad proactiva: detectar primero las deficiencias

La seguridad reactiva responde a los ataques después de que ocurren; la seguridad proactiva encuentra y corrige las debilidades antes de que los atacantes puedan explotarlas. Dos prácticas proactivas complementarias son el análisis de vulnerabilidades y las pruebas de penetración. Ambas identifican debilidades de seguridad, pero difieren considerablemente en cuanto al alcance, la metodología, los requisitos de autorización, el nivel de riesgo y los resultados que proporcionan a la organización. Comprender estas diferencias es esencial para los candidatos de Security+ y para comunicarse con las partes interesadas sobre lo que cada actividad puede —y no puede— indicar acerca de su postura de seguridad.

Definición del análisis de vulnerabilidades

El análisis de vulnerabilidades es un proceso automatizado que comprueba los sistemas frente a una base de datos de vulnerabilidades conocidas. Los escáneres comparan números de versión, parámetros de configuración y firmas de software con bases de datos de CVE y avisos de los proveedores para identificar posibles debilidades. El análisis suele ser no intrusivo: identifica que probablemente existe una vulnerabilidad basándose en la versión o la configuración, pero por lo general no intenta explotarla. Los análisis pueden ejecutarse periódicamente (a diario, semanalmente o de forma continua) y a gran escala en miles de sistemas. Son un requisito de cumplimiento de PCI-DSS (análisis externos trimestrales realizados por un ASV) y de muchos otros frameworks.

# Vulnerability scan types:
# Credentialed (authenticated): logs into system, checks installed
#   packages, registry, configurations -- more accurate
# Uncredentialed (unauthenticated): probes from outside,
#   checks network-visible services -- more false positives

# Scanning frequency recommendations:
# Internal: weekly (or continuous)
# External: monthly + after significant changes
# PCI-DSS: quarterly external by ASV + internal after changes
# HIPAA: periodic (frequency by risk assessment)

Definición de las pruebas de penetración

Las pruebas de penetración (pen testing) son un intento estructurado y orientado a objetivos de comprometer sistemas mediante las mismas técnicas que utilizarían los atacantes. A diferencia del escaneo, las pruebas de penetración explotan vulnerabilidades activamente para confirmar que son reales y explotables, no solo teóricamente posibles. Quien realiza la prueba demuestra el impacto real: ¿puede obtener acceso privilegiado? ¿Puede extraer datos? ¿Puede desplazarse lateralmente de un sistema a otro? Las pruebas de penetración proporcionan pruebas de explotabilidad que impulsan la urgencia de la corrección y suelen descubrir rutas de ataque complejas de varios pasos que los escáneres automatizados no pueden identificar.

Reglas de participación y autorización

Realizar pruebas de penetración sin autorización es ilegal: constituye acceso no autorizado conforme a leyes como la CFAA (Computer Fraud and Abuse Act) en Estados Unidos. Antes de comenzar cualquier prueba de penetración, se debe firmar un documento de Reglas de participación (RoE) que defina el alcance (qué sistemas, rangos de IP y dominios), la ventana de tiempo (horario laboral o fuera de él), las acciones prohibidas (sin ataques físicos ni DoS contra producción), los contactos de emergencia y las firmas de autorización. Las cartas de autorización que lleva el equipo de pruebas demuestran que cuenta con autorización si el personal de seguridad lo descubre. Nunca comience las pruebas sin una autorización escrita completa.

# Rules of Engagement - key elements:
# 1. Authorized systems (IP ranges, domains, applications)
# 2. Exclusions (do NOT test: 10.0.1.100 - CEO's laptop)
# 3. Time window: Mon-Fri 9pm-5am only
# 4. Allowed techniques: no DoS, no physical
# 5. Emergency stop: call John at +1-555-0100
# 6. Reporting requirements and classification
# 7. Signatures: CISO + legal counsel + pen test lead
# 8. Duration: June 1 - June 15

Tipos de pruebas de penetración según el nivel de conocimiento

Las pruebas de penetración se clasifican según la cantidad de información que tenga quien realiza la prueba sobre el objetivo. Una prueba de caja negra no proporciona información previa: quien la realiza comienza como lo haría un atacante externo, utilizando OSINT y escaneo para descubrir objetivos. Es el enfoque más realista, pero puede pasar por alto vulnerabilidades internas. Una prueba de caja blanca proporciona información completa: diagramas de red, código fuente y credenciales, lo que permite realizar pruebas exhaustivas, aunque menos realistas. Una prueba de caja gris proporciona información parcial (por ejemplo, una cuenta de usuario normal) y representa un escenario de infiltración de una persona interna o de uso de credenciales robadas. La mayoría de los trabajos reales son de caja gris o negra.

# Test knowledge types:
# Black box:
#   Tester knows: target organization name and scope
#   Simulates: external attacker with no prior knowledge

# Gray box:
#   Tester knows: some network info, may have user credentials
#   Simulates: insider threat or compromised employee account

# White box:
#   Tester knows: full network maps, source code, all credentials
#   Simulates: insider admin or code review
#   Best for: thorough coverage of all attack surfaces

Pruebas internas frente a externas

Las pruebas de penetración se realizan desde distintos puntos de vista. Una prueba externa simula a un atacante en Internet sin acceso interno: evalúa las defensas perimetrales, las aplicaciones expuestas a Internet y la seguridad del correo electrónico. Una prueba interna simula una amenaza que ya está dentro de la red (un empleado cuyo equipo ha sido comprometido o un desplazamiento mediante malware): evalúa los controles de desplazamiento lateral, la seguridad de las aplicaciones internas y el refuerzo de Active Directory. La mayoría de las organizaciones se benefician de ambos puntos de vista. Muchas brechas reales implican que un atacante externo obtiene acceso inicial y después se desplaza internamente, por lo que combinar ambos tipos de pruebas resulta más valioso que realizar cualquiera de ellos por separado.

Falsos positivos y falsos negativos en el escaneo

Los escáneres de vulnerabilidades no son perfectos. Un falso positivo ocurre cuando el escáner informa de una vulnerabilidad que en realidad no existe, quizá porque un número de versión parece vulnerable, aunque el parche se haya adaptado a esa versión. Los falsos positivos desperdician recursos de corrección y reducen la confianza en los resultados del escáner. Un falso negativo ocurre cuando existe una vulnerabilidad real, pero el escáner no la detecta, quizá porque requiere autenticación y el escaneo no la utilizó, o porque es nueva y todavía no figura en la base de datos. Los escaneos con credenciales reducen considerablemente los falsos positivos y falsos negativos en comparación con los escaneos sin autenticación.

# False positive/negative scenarios:

# False Positive:
# Scanner reports OpenSSL 1.0.2g as vulnerable to Heartbleed
# But: this OS distribution backported the fix to 1.0.2g
# Fix: validate with credentialed scan or manual verification

# False Negative:
# Scanner misses SQL injection in custom web application
# Because: scanner tests generic payloads, not app-specific logic
# Fix: supplement with DAST web app scanning or manual pen test

# Credentialed scan reduces both error types significantly

Gestión continua de vulnerabilidades

Los programas de seguridad modernos consideran la gestión de vulnerabilidades un proceso continuo, no un evento periódico. El escaneo continuo detecta nuevas vulnerabilidades a medida que aparecen (y a medida que se publican nuevos CVE), en lugar de esperar a la siguiente ventana de escaneo programada. El ciclo de vida de la gestión de vulnerabilidades incluye: descubrir, priorizar (según la puntuación CVSS y el contexto empresarial), corregir (aplicar parches, configurar o aceptar), verificar (volver a escanear para confirmar la corrección) e informar. La integración con la gestión de parches garantiza que las vulnerabilidades detectadas activen flujos de trabajo automatizados de implementación de parches. Los SLA definen con qué rapidez deben corregirse las vulnerabilidades de distinta gravedad (por ejemplo, críticas: 24 horas; altas: 7 días).

# Vulnerability remediation SLA examples:
# Critical (CVSS 9.0-10.0): patch within 24-48 hours
# High     (CVSS 7.0-8.9):  patch within 7 days
# Medium   (CVSS 4.0-6.9):  patch within 30 days
# Low      (CVSS 0.1-3.9):  patch within 90 days

# Exceptions process:
# If patch cannot be applied within SLA:
# -> document compensating control
# -> manager + CISO approval
# -> risk acceptance with expiration date

Entregables e informes de las pruebas de penetración

Una prueba de penetración concluye con un informe completo, que constituye el entregable principal. Normalmente, el informe incluye: un resumen ejecutivo para la dirección no técnica (clasificación general del riesgo, impacto empresarial y hallazgos principales); una sección de hallazgos técnicos (descripciones detalladas de las vulnerabilidades, capturas de pantalla como evidencia y pasos para reproducirlas); y una hoja de ruta de corrección con recomendaciones priorizadas. Los hallazgos suelen clasificarse por nivel de riesgo (crítico, alto, medio o bajo) mediante puntuaciones CVSS además del contexto empresarial. Un buen informe de pruebas de penetración permite al cliente reproducir y verificar cada hallazgo, así como comprender exactamente qué corrección se requiere.

# Pen test report structure:
# 1. Executive Summary
#    - Overall risk rating
#    - Key business risks identified
#    - High-level recommendations
# 2. Scope and Methodology
# 3. Technical Findings (per vulnerability):
#    - Title and severity rating
#    - Description
#    - Evidence (screenshots, output)
#    - Steps to reproduce
#    - Business impact
#    - Remediation recommendation
# 4. Appendices: tool output, timestamps

Programas de recompensas por errores

Los programas de recompensas por errores pagan a investigadores de seguridad externos para que encuentren vulnerabilidades en los sistemas de una organización y las divulguen de forma responsable. Plataformas como HackerOne, Bugcrowd e Intigriti ponen en contacto a las organizaciones con miles de investigadores de seguridad de todo el mundo. Las recompensas por errores proporcionan pruebas externas continuas a gran escala, y solo se paga por los hallazgos validados. Complementan las pruebas de penetración internas al aportar perspectivas diversas de los investigadores y pruebas continuas entre evaluaciones formales. Los hallazgos críticos suelen recibir recompensas de entre 500 y más de 50.000 dólares, según la gravedad y el programa. Las organizaciones definen el alcance y las reglas de forma similar a las Reglas de participación de una prueba de penetración.

Comparación entre el escaneo y las pruebas de penetración

Para el examen Security+, debe comprender claramente las diferencias principales. Escaneo de vulnerabilidades: automatizado, no destructivo, con amplia cobertura; identifica posibles vulnerabilidades, no confirma su explotabilidad, se realiza con frecuencia o de forma continua y normalmente lo ejecuta personal interno. Pruebas de penetración: manuales (o semiautomatizadas), potencialmente disruptivas, con cobertura profunda y dirigida; confirman la explotabilidad real y el impacto en el mundo real, se realizan periódicamente (trimestral o anualmente) y normalmente requieren conocimientos especializados externos y autorización formal. Ambos enfoques se complementan: el escaneo proporciona amplitud y las pruebas de penetración proporcionan profundidad. Un programa de seguridad maduro utiliza ambos con regularidad.

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que el escaneo de vulnerabilidades es automatizado, frecuente y no intrusivo: identifica posibles vulnerabilidades sin explotarlas; mientras que las pruebas de penetración son manuales, están orientadas a objetivos y explotan activamente las vulnerabilidades para demostrar el impacto real y las rutas de ataque. Ambos requieren la autorización adecuada mediante documentos de Reglas de participación, y el escaneo con credenciales reduce considerablemente los falsos positivos y falsos negativos en comparación con los escaneos sin autenticación. A continuación, exploraremos herramientas de escaneo comunes, como Nessus, OpenVAS y Nmap.

Preguntas frecuentes

¿La lección «Análisis de vulnerabilidades frente a pruebas de penetración» es gratis?

Sí — el texto completo de «Análisis de vulnerabilidades frente a pruebas de penetración» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Análisis de vulnerabilidades frente a pruebas de penetración»?

Comprenda las diferencias clave entre el análisis automatizado (no intrusivo y programado) y las pruebas de penetración manuales (orientadas a objetivos y a menudo más destructivas). Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Security+ Academy?

No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Análisis de vulnerabilidades frente a pruebas de penetración»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?

Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Análisis de vulnerabilidades frente a pruebas de penetración
  2. Herramientas habituales de análisis: Nessus, OpenVAS y Nmap
  3. Fases de las pruebas de penetración: del reconocimiento al informe
  4. Puntuación CVSS y priorización de vulnerabilidades
← Volver a Security+ Academy